Erreurs courantes dans les requêtes CASP et comment les éviter

Des graphiques financiers dans un environnement portable et professionnel afin d’éviter les erreurs dans les demandes de licence CASP sous MiCA.

IMPORTANT : Cet article a été rédigé conformément au cadre réglementaire et de supervision en vigueur au moment de sa publication, en particulier le Règlement (UE) 2023/1114 (MiCA) et les critères applicables aux prestataires de services d’actifs cryptographiques devant la CNMV. Puisque les exigences d’autorisation CASP, les manuels de demande, les critères techniques, la gouvernance, les exigences AML/CFT, la cybersécurité et la revue documentaire peuvent être mis à jour par la CNMV, l’ESMA ou d’autres autorités compétentes, chaque dossier doit être examiné conformément à la réglementation en vigueur et au véritable modèle économique du demandeur.

L’entrée en vigueur de MiCA a ouvert une toute nouvelle étape pour les fournisseurs de services d’actifs cryptographiques (CASP) dans l’Union européenne. En Espagne, la CNMV est devenue la porte d’entrée obligatoire pour tout projet souhaitant fonctionner avec certitude juridique, attirer des investissements institutionnels ou étendre ses opérations sans incertitude réglementaire.

Le problème que nous observons dans certains projets qui nous sont présentés est que cette augmentation des applications n’est pas accompagnée du même niveau de qualité dans les fichiers. En pratique, on observe un schéma très clair : la plupart des refus et des demandes de remédiation proviennent d’erreurs totalement évitables.

Cet article est un guide pratique – sans détails techniques inutiles – pour comprendre où nous constatons les échecs des fichiers CASP, comment les éviter et ce que le CNMV attend réellement de chaque projet.

IN DIEM Abogados propose l’approche juridique-réglementaire et Cryptoveritas 360 l’expertise technique, en cybersécurité et en audit blockchain.

Pourquoi est-il si facile de faire des erreurs dans les applications CASP ?

Ceux qui abordent MiCA pour la première fois pensent généralement qu’il s’agit d’un règlement visant uniquement la partie légale. Mais en réalité, c’est un modèle juridique + technique + opérationnel.

Les documents doivent s’assembler comme un puzzle : manuels AML, gouvernance, architectures technologiques, flux opérationnels, politiques de garde, etc. Toute incohérence est rapidement détectée par le CNMV.

De nombreux projets proviennent de l’environnement startup, où la rapidité l’emporte sur la documentation. Cela entre en conflit avec le niveau de détail exigé par MiCA.

Exigences MiCA Espagne : le point zéro où commencent de nombreuses erreurs

Solvabilité et capital

La MiCA exige une vraie solvabilité, pas une solvabilité déclarative. Un service de garde avec des millions de personnes sous gestion ne peut justifier un capital modeste sans une analyse des risques solide. L’une des erreurs les plus graves : les manuels génériques ou copiés. La CNMV les détecte actuellement car ils manquent de la spécificité nécessaire. Un manuel AML doit être vivant, reflétant les risques réels pour votre modèle économique, vos clients et les blockchains avec lesquelles vous opérez.

Manuels AML/CFT

L’une des erreurs les plus graves : les manuels génériques ou copiés. La CNMV les détecte actuellement car ils manquent de la spécificité nécessaire. Un manuel AML doit être vivant, reflétant les risques réels pour votre modèle économique, vos clients et les blockchains avec lesquelles vous opérez.

Gouvernance

Rôles clairs, traçabilité et processus définis. De nombreux projets échouent à cause de structures organisationnelles « belles mais vides », où des responsabilités concrètes ne sont pas attribuées ou où une chaîne de commandement efficace pour la prise de décision critique n’est pas démontrée.

Systèmes technologiques

L’une des exigences les plus exigeantes. La partie technique est souvent décrite de manière superficielle, générant des doutes pertinents sur la sécurité, la résilience et la capacité réelle de l’infrastructure. Le CNMV doit comprendre non seulement ce que vous faites, mais aussi comment le faire en toute sécurité.

IN DIEM + Cryptoveritas 360 contrastent chaque document avec les autres pour éviter les incohérences, l’erreur la plus fréquente.

Top 10 des erreurs les plus courantes dans les requêtes CASP

  • L’erreur : Décrivez le service de manière générique (« nous sommes un échange ») sans détailler des flux de travail spécifiques, des clients cibles, des sources de revenus ou une évaluation réaliste des risques opérationnels.
  • Exemple de CNMV : Un projet est présenté comme une place de marché NFT, mais sa documentation AML ne fait pas la distinction entre un artiste qui frappe une œuvre et un collectionneur qui échange en gros volumes. La CNMV perçoit un manque de compréhension de ses propres activités.
  • La solution : Le modèle économique doit être un récit opérationnel complet. Il inclut des diagrammes de flux utilisateur (onboarding, trading, retraits), définit vos personas clients (buyer personas) et présente une analyse SWOT qui justifie vos décisions stratégiques et de risque.
  • L’erreur : Utiliser des modèles d’internet ou des documents d’autres entreprises sans les adapter à la réalité technologique et opérationnelle du projet. La CNMV cherche le « copier-coller » et le pénalise.
  • Exemple de CNMV : Le manuel AML mentionne la supervision des « transactions en espèces » ou des risques géographiques des juridictions où vous n’opérez pas, lorsque votre plateforme est 100 % numérique et opère dans l’UE. Cela trahit le manque de personnalisation.
  • La solution : Personnalisation absolue. Votre manuel AML doit refléter votre évaluation réelle des risques, mentionner les outils KYT spécifiques que vous utilisez (comme Chainalysis ou Elliptic), les protocoles blockchain que vous supportez, ainsi que les seuils d’alerte définis en fonction de votre activité.
  • L’erreur : Organigrammes « ornementaux » où il n’est pas clair qui détient l’autorité ultime pour prendre des décisions dans des domaines critiques tels que la LBC, la technologie ou la gestion des risques.
  • Exemple de CNMV : La figure du « responsable conformité » apparaît dans l’organigramme, mais ses fonctions décrites dans un autre document sont ambiguës et il ne dispose pas de droit de veto sur le lancement de nouveaux produits à haut risque. C’est perçu comme un post de témoignage.
  • La solution : Attribuez un prénom et un nom de famille à chaque rôle requis par MiCA. Créez des matrices de responsabilité (RACI) et joignez les procès-verbaux des premières réunions du comité des risques pour démontrer que la gouvernance est active et non seulement théorique.
  • L’erreur : La description technique des systèmes (par exemple, le ratio entre portefeuilles chaud et froid) ne correspond pas aux délais d’exécution ni aux politiques de reprise après sinistre décrites dans les manuels opérationnels et juridiques.
  • Exemple de CNMV : Le document juridique promet une disponibilité du service (SLA) de 99,99 %, mais l’architecture technique décrit des fenêtres de maintenance sans procédures de communication avec les clients ni réelle redondance. L’incohérence est flagrante.
  • La solution : Vérification croisée et revue constante. Un avocat doit comprendre les fondamentaux de la technologie décrite, et un technicien doit comprendre les exigences légales auxquelles l’architecture doit répondre. Chaque énoncé dans un document doit avoir son reflet cohérent dans toutes les autres.
  • L’erreur : Prétendant être conforme aux normes de cybersécurité sans préciser comment. Des expressions vagues comme « nous utilisons le chiffrement » ou « nous avons un SOC » sont insuffisantes et génèrent des besoins immédiats.
  • Exemple de CNMV : « Nous avons un SOC (Centre des Opérations de Sécurité). » La CNMV demandera : Est-ce interne ou externalisé ? Quelles certifications possède l’équipe ? Quels sont les SLA de réponse ? Quels événements sont spécifiquement surveillés ?
  • La solution : Spécificité technique. Au lieu de « chiffrement », il précise « nous utilisons AES-256 pour les données au repos et TLS 1.3 pour les données en transit. » Attachez les certifications des équipes, des schémas d’architecture détaillés et des politiques de sécurité documentées (correctifs, accès, etc.).
  • L’erreur : Mettre en place un processus KYC de base qui ne s’étend pas ou ne permet pas une traçabilité complète des transactions d’un client dans le temps, violant le principe de « connaître votre client » de façon continue.
  • Exemple de CNMV : Le système permet l’intégration d’un client, mais il ne peut pas automatiquement suivre et regrouper tous ses portefeuilles associés ni détecter des schémas de comportement suspect basés sur l’historique transactionnel.
  • La solution : Intégrez des outils d’analyse on-chain et KYT par conception. Démontrez au CNMV que votre système peut suivre la trace des fonds au-delà d’une simple transaction, en liant des adresses et en détectant des comportements anormaux.
  • L’erreur : Soumettre des CV génériques sans démontrer en quoi l’expérience spécifique de chaque manager est pertinente et appropriée aux risques et à la complexité d’un CASP.
  • Exemple de CNMV : Le directeur technique possède une vaste expérience en informatique traditionnelle, mais son CV ne reflète pas une connaissance spécifique de la cybersécurité blockchain, de la gestion de clés privées ou des architectures décentralisées.
  • La solution : Les CV doivent être argumentatifs. Non seulement listez vos expériences, mais expliquez aussi comment chaque poste précédent a préparé le manager à gérer les risques spécifiques de MiCA. Une formation spécifique en blockchain et régulation est un atout majeur.
  • L’erreur : Ne pas avoir de plan de continuité d’activité (BCP) ou en avoir un qui n’est qu’une simple déclaration d’intention, sans étapes concrètes, sans rôles assignés ni plans de communication pour les incidents majeurs.
  • Exemple de CNMV : Le plan BCP mentionne la « récupération sur un site secondaire » mais ne précise pas les RTO (Recovery Time Objectives) ni RPO (Recovery Point Objectives), ni la manière dont la cohérence des données est assurée en situation de crise.
  • La solution : Développez un contraceptif détaillé et réaliste. Incluez des scénarios de test, des plans de communication pour les clients et régulateurs, ainsi que des procédures techniques spécifiques pour la récupération des systèmes et des données.
  • L’erreur : Décrire un système d’entiercement sans fournir de preuve technique de sa mise en œuvre, tels que les schémas de signature multipartite, la ségrégation des actifs ou les protocoles de récupération de clés.
  • Exemple de CNMV : Une entreprise affirme utiliser « 98 % de portefeuilles froids » mais ne décrit pas la procédure physique et logique pour y accéder, ni comment le risque d’un point de défaillance unique dans ce processus est atténué.
  • La solution : Fournir une documentation technique détaillée sur la garde. Diagrammes d’architecture des clés, description des modules de sécurité matérielle (HSM) et procédures auditées pour la génération, le stockage et l’utilisation des clés privées.
  • L’erreur : Les faits, chiffres ou descriptions d’une annexe ne correspondent pas à ceux d’une autre. Par exemple, le capital social d’un document diffère de celui déclaré dans un autre, ou la liste des protocoles soutenus dans le manuel technique ne coïncide pas avec celle du manuel commercial.
  • Exemple de CNMV : L’annexe financière présente un capital de 150 000 €, tandis que le rapport descriptif parle de 125 000 €. Ou le manuel marketing vante le support d’une blockchain qui n’apparaît pas dans l’évaluation des risques technologiques.
  • La solution : Effectuez une « lecture horizontale » finale de l’ensemble du fichier. Vérifiez que chaque information, nom, figure et description est cohérent dans les plus de 20 documents généralement inclus dans une demande. C’est l’une des tâches les plus cruciales avant de déposer une déclaration.

Comment éviter les erreurs avant de soumettre votre candidature ?

La meilleure stratégie est de réaliser un pré-audit juridique et technique qui examine l’ensemble du dossier avec la même approche que le CNMV, mais avec une mentalité constructive et d’amélioration.

Liste de contrôle de base

  • Modèle économique opérationnel et compréhensible, avec des flux détaillés.
  • Risques identifiés, évalués et justifiés quantitativement.
  • Manuel AML 100 % adapté à votre service, à votre technologie et à vos clients.
  • Une technologie décrite avec précision, sans flou.
  • De vraies mesures de cybersécurité, documentées et justifiées.
  • Gouvernance cohérente, avec des managers et des processus définis.
  • Une équipe de direction adaptée et solide, dotée d’une expérience accréditée pertinente.
  • Toutes les annexes alignées et sans contradictions internes.

L’importance de l’alignement juridique-technique : le facteur décisif

Si la partie juridique dit une chose et que la technique en décrit une autre, la CNMV la détectera en quelques minutes. Cette déconnexion est la principale cause des exigences de correction et des retards. La régulation MiCA est, par nature, un cadre interdisciplinaire qui nécessite une réponse également intégrée.

Comment IN DIEM + Cryptoveritas 360 le réparer

  • Audit des contrats intelligents (le cas échéant) et revue de l’architecture blockchain.
  • Évaluation complète de la cybersécurité de l’infrastructure.
  • Analyse des risques technologiques alignée sur les exigences de capital.
  • Revoir tous les manuels (AML, Gouvernance, Technologie) afin d’assurer la cohérence.
  • Une alignement total entre le modèle économique, la technologie sous-jacente et les politiques AML/CFT.

Errores frecuentes en solicitudes CASP

MiCA exige coherencia jurídica, técnica y operativa. Evitar estos errores puede reducir rechazos, retrasos y requerimientos del supervisor.

Top 10 errores que conviene evitar
1

Modelos de negocio vagos o incoherentes

Descripción superficial del servicio.

2
🔒

Planes AML/CFT genéricos o copiados

Manuales no adaptados al riesgo real.

3

Gobernanza mal definida

Roles difusos o responsabilidades solapadas.

4
🔗

Falta de alineación documental

Incoherencias entre manuales, sistemas y operaciones.

5

Desconocimiento tecnológico

Documentación técnica insuficiente.

6

Subestimar KYC y trazabilidad

Procedimientos incompletos o poco verificables.

7
👤

No justificar la experiencia del equipo

CVs incompletos o roles poco claros.

8

Omitir planes de continuidad

Planes superficiales o insuficientes.

9
🔐

Políticas de custodia poco creíbles

Tecnología sin evidencia suficiente.

10
📄

Incoherencias entre anexos

Versiones distintas o criterios contradictorios.

Dato clave: una solicitud CASP sólida debe ser coherente entre el modelo de negocio, los documentos jurídicos, los sistemas técnicos, la gobernanza interna y los controles de cumplimiento.

Veuillez noter…

La plupart des erreurs dans les requêtes CASP sont évitables. Ils ne dépendent pas de la taille du projet, mais de la qualité du dossier et de l’alignement entre le juridique, le technique et l’opérationnel.

Comment IN DIEM Abogados peut-il vous aider dans ce processus ?

Chez IN DIEM Abogados et Cryptoveritas 360 , nous travaillons ensemble afin que chaque demande parvienne au CNMV de manière cohérente, solide et prête à être approuvée sans délai.

Notre cabinet offre des conseils complets dans tous les domaines liés aux cryptoactifs et à la blockchain, notamment :

  • Droit et cryptomonnaies : nous conseillons sur le Bitcoin, les Altcoins, les ICO, les NFT et les projets basés sur la blockchain, offrant une sécurité juridique de la création à l’exploitation de tout cryptoactif.
  • Taxe et fiscalité crypto : Nous proposons des conseils d’experts sur la fiscalité des investissements en cryptomonnaies, les opérations d’achat et de vente, le staking, la DeFi et les airdrops, garantissant la conformité aux réglementations en vigueur.
  • Enregistrement et conformité auprès de la Banque d’Espagne : nous guidons les plateformes d’échange et de garde de cryptomonnaies dans leur enregistrement et leur conformité réglementaire, garantissant des opérations sûres et légales.
  • Réglementation MiCA : Nous aidons les entreprises de cryptomonnaies à se conformer à la nouvelle réglementation européenne, couvrant tout, de la licence à la mise en œuvre de la lutte contre le blanchiment d’argent (AML), la protection des consommateurs et les politiques d’audit de conformité.
  • Arnaques sur les plateformes web avec des cryptomonnaies. Pénalité : nous proposons des stratégies de défense juridique et de récupération contre la fraude ou les arnaques dans les plateformes d’échange, portefeuilles ou toute plateforme d’investissement numérique.

Dans un environnement réglementaire de plus en plus complexe et concurrentiel, avoir un cabinet qui comprend à la fois la technologie et le droit est essentiel pour minimiser les risques et profiter des opportunités. In Diem Abogados, en collaboration avec son partenaire technologique Cryptoveritas 360, non seulement conseille : il accompagne, met en œuvre et garantit que votre entreprise crypto respecte la réglementation, intègre des solutions technologiques sécurisées et prospère dans l’écosystème numérique.


Preguntas frecuentes sobre CASP, MiCA y registro ante la CNMV

¿Qué es un CASP?

Un CASP es un proveedor de servicios de criptoactivos que presta profesionalmente servicios relacionados con activos digitales a terceros. Puede incluir plataformas de intercambio, custodios, servicios de ejecución de órdenes, asesoramiento o transferencia de criptoactivos.

¿Qué empresas pueden ser consideradas CASP?

Pueden ser consideradas CASP las empresas que custodien criptoactivos de clientes, gestionen plataformas de compraventa, ejecuten órdenes, asesoren sobre criptoactivos, intervengan en emisiones de tokens o presten servicios profesionales vinculados a activos digitales.

¿Todas las actividades con criptomonedas obligan a registrarse como CASP?

No. Actividades como el holding personal de criptoactivos, el trading por cuenta propia, la minería sin prestación de servicios a terceros o el desarrollo de software sin servicio asociado pueden quedar fuera. No obstante, debe analizarse cada modelo de negocio concreto.

¿Qué papel tiene la CNMV en relación con los CASP?

La CNMV es la autoridad encargada de autorizar y supervisar a los proveedores de servicios de criptoactivos en España. Puede revisar requisitos legales, técnicos, organizativos, financieros y de gobierno interno antes de permitir la prestación de servicios.

¿Por qué es importante registrarse como CASP?

El registro permite operar con mayor seguridad jurídica, reduce riesgos sancionadores, mejora la confianza de clientes e inversores y facilita el acceso a entidades financieras, proveedores tecnológicos y posibles oportunidades de expansión dentro de la Unión Europea.

¿Qué riesgos existen si una empresa opera sin autorización?

Operar sin autorización cuando existe obligación de registro puede generar sanciones administrativas, paralización de la actividad, pérdida de reputación, dificultades bancarias, responsabilidad de administradores y otros riesgos legales o comerciales.

¿Qué documentación suele requerirse para solicitar autorización CASP?

Normalmente se requiere una memoria del modelo de negocio, políticas de cumplimiento, manuales operativos, procedimientos de prevención de blanqueo, descripción de sistemas tecnológicos, plan financiero, gobierno corporativo y documentación de administradores y socios relevantes.

¿MiCA permite operar en otros países de la Unión Europea?

El marco MiCA prevé un sistema de pasaporte europeo para proveedores autorizados, lo que puede facilitar la prestación de servicios en otros Estados miembros. La aplicación concreta debe revisarse conforme a la autorización obtenida y al tipo de servicios prestados.

¿Los servicios de staking o lending pueden exigir registro CASP?

Pueden exigirlo si se prestan profesionalmente a terceros y encajan dentro de servicios regulados sobre criptoactivos. Estos modelos deben analizarse con especial cautela, porque pueden implicar riesgos adicionales de custodia, inversión, PBC/FT y protección del cliente.

¿Cómo puede ayudar IN DIEM Abogados en el registro CASP?

IN DIEM Abogados puede analizar si una empresa está obligada a registrarse, preparar la documentación jurídica necesaria, coordinar auditorías técnicas, revisar políticas internas, acompañar el procedimiento ante la CNMV y diseñar una estrategia de cumplimiento adaptada al modelo de negocio.


IN DIEM Lawyers, experts en cryptomonnaie à votre disposition

Chez IN DIEM Abogados, nous disposons des meilleurs experts dans différents domaines du droit – pénal, civil, administratif, commercial et social – garantissant en permanence le conseil et la défense des intérêts de nos clients. De plus, notre cabinet est spécialisé dans la gestion et la coordination des procédures pénales et civiles avec des groupes de parties concernées, ce qui nous permet d’offrir une stratégie conjointe efficace, d’optimiser les ressources et de renforcer la position de chaque client au sein du processus.

Contactez IN DIEM Abogados 24h/24, n’importe quel jour de la semaine, sans engagement.

Nous garantissons le meilleur résultat possible, quel que soit votre cas.

  • Attention personnalisée et professionnelle
  • Conseils en matière de conformité fiscale et réglementaire
  • Assistance en matière fiscale, judiciaire ou autres procédures
  • Contact 24h/24 avec votre avocat expert
  • Confidentialité absolue

Saviez-vous qu’Abogados IN DIEM propose un service en ligne et un service express ?

Nous offrons à nos clients la possibilité d’être assistés par appel vidéo ou visioconférence, ainsi que par téléphone, selon leurs préférences, afin que l’assistance soit la plus personnalisée, avec une immédiateté absolue et sans besoin de se déplacer. Ce service est complété par une communication par e-mail, ce qui facilite l’analyse et la livraison de la documentation.

De même, pour les entreprises et les particuliers, IN DIEM Abogados propose des services urgents et une attention 24h/24 pour les questions nécessitant une réponse rapide.


Autre chose à propos des avocats IN DIEM ? Nous vous laissons avec cette courte vidéo de présentation…

Pour quelques reconnaissances, nous vous laissons ce lien.

Vous nous trouverez à Séville, Madrid, Las Palmas de Gran Canaria, Malaga, Tomares, Coria del Rio, Dos Hermanas, Mairena del Alcor, Estepona, Marbella et Mairena del Aljarafe. Ce sera un plaisir de vous aider.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Vision juridique

D'autres articles de notre blog qui pourraient vous intéresser

BNEXT ne vous permet pas d’opérer : incidents avec le jeton et analyse juridique sous MiCA. Affaire réelle

Bugs logiciels de taxe crypto : comment notre débogage technique a évité 27 600 € d’impôts impayés

Affaire Swiss Capital : analyse juridique et technique d’une plateforme d’investissement frauduleuse

Ibermeridian : Une structure numérique qui reproduit un schéma international d’arnaques crypto

Sanctions, violations et défense juridique contre le DAC8

Comment planifier l’héritage et la succession avec des cryptomonnaies et des actifs numériques en Espagne